| 字段 | 详情 |
|---|---|
| 文件所有者 | 海兴电力科技股份有限公司 |
| 版本号 | 1.0 |
| 生效日期 | 2026年08月03日 |
| 最近审查日期 | 2026年08月03日 |
| 下次审查日期 | 2027年08月03日 |
| 审查周期 | 每年一次,或在发生重大变更后 |
| 密级 | 公开 |
1. 目的
杭州海兴电力科技股份有限公司(以下简称”本组织”)致力于确保其含数字元素产品的安全性,符合欧盟《网络弹性法案》(Regulation (EU) 2024/2847)的要求。
本协调漏洞披露(CVD)政策规定了外部安全研究人员、客户、供应商、协调员及公众向本组织报告其产品潜在安全漏洞的流程,并明确了本组织在处理和披露此类漏洞方面的承诺。
本政策按照 prEN 40000-1-3:2025(网络安全要求 — 漏洞处理)制定,该标准为含数字元素产品的制造商在漏洞处理和披露方面建立了要求和建议。
2. 术语定义
| 术语 | 定义 |
|---|---|
| 漏洞(Vulnerability) | 含数字元素产品中可被威胁行为者利用的弱点 |
| 安全更新(Security Update) | 用于修复已确认漏洞的补丁、修复程序、升级或缓解措施 |
| 协调员(Coordinator) | 在多方漏洞披露中促进报告者与制造商之间沟通的独立实体 |
| 禁运期(Embargo Period) | 漏洞信息在公开披露前保持保密的约定时间框架 |
| 交通灯协议(TLP) | 一组用于确保敏感信息仅与适当受众共享的标识 |
| 报告者(Reporter) | 识别并提交潜在漏洞的任何个人或组织 |
3. 适用范围
- 海兴电力公司制造或分销的、属于欧盟网络弹性法案范围的所有产品(数字元素)
- 集成在这些产品中的所有软件和硬件组件(如 SBOM 和 HBOM 所记录)
3.1 适用产品和服务
以下产品在本政策范围内:
- HXE110、HXE310、HXF300、HXEJ200
3.2 不适用范围
以下内容明确排除在本政策之外:
- 非本组织拥有或运营的第三方产品、服务或基础设施
- 社会工程学、网络钓鱼或物理安全攻击
- 拒绝服务(DoS)或分布式拒绝服务(DDoS)攻击
- 本组织不再支持的已终止生命周期产品中的漏洞
- 本组织已知的或已在积极修复中先前报告的问题
- 本组织特定的任何其他排除事项
4. 角色与职责
4.1 产品安全事件响应团队(PSIRT)
负责管理漏洞披露的指定内部团队是 产品安全事件响应团队(PSIRT)。该团队负责:
- 接收和确认漏洞报告
- 对报告的漏洞进行分类、调查和优先级排序
- 与相关内部团队及上游利益相关者(如适用)协调修复工作
- 在整个过程中与报告者保持沟通
- 在适当时发布安全公告或通知
- 维护所有已处理漏洞的记录
4.2 报告者
识别并提交潜在漏洞的任何个人或组织。报告者应:
- 善意行事并遵守本政策条款
- 避免未经授权访问或修改数据或系统
- 在本组织有合理机会修复漏洞之前,不公开披露漏洞
- 提供足够的细节以便本组织能够重现和验证问题
5. 如何报告漏洞
5.1 提交渠道
漏洞报告应通过以下渠道提交:
| 渠道 | 详情 |
|---|---|
| 电子邮件 | psirt@hxgroup.com |
| 客户服务 | 400 995 5981 |
PGP 密钥指纹:key ID 0x4BCC88B9; PGP fingerprint: 70C5 F1C4 6F2D 1B07 58BF F88A 3523 DD3E 4BCC 88B9
5.2 报告内容
为便于高效分类,报告者应尽可能提供以下信息:
- 受影响产品:产品名称、版本、平台或URL
- 漏洞描述:漏洞的详细描述及其潜在影响
- 重现步骤:逐步操作说明,包括工具和环境详情
- 支持证据:截图、网络抓包、日志或概念验证(PoC)代码
- 严重程度评估:建议的 CVSS v3.1 评分
- 联系信息:用于后续沟通的电子邮件或其他联系方式
5.3 匿名报告
报告者可匿名提交漏洞。但匿名性可能限制本组织提供后续沟通或认可的能力。
6. 漏洞处理流程
本组织按照 prEN 40000-1-3 定义的漏洞处理流程进行,包括以下阶段:
6.1 接收
收到漏洞报告后,本组织将:
- 在 7 个工作日内确认收到
- 分配唯一的追踪编号(【产品类型】-VUL-YYYY-XXXX,说明:电表产品类型为METER,VUL为漏洞标识,YYYY为年份,XXXX为四位漏洞编号,不允许重复。示例:METER-VUL-2026-0001)
- 向报告者提供 PSIRT 内的初始联系人
6.2 验证
确认收到后,PSIRT 将在 15 个工作日内评估报告。在此阶段,本组织将:
- 验证漏洞并尝试重现
- 使用 CVSS v3.1 或 v4.0 评分评估严重程度
- 确定受影响的产品和版本
- 根据风险评估分配内部优先级
如果报告不包含足够的信息来重现漏洞,PSIRT 将联系报告者请求补充信息。
6.3 漏洞风险评估
验证后,进行风险评估以确定潜在影响和优先级:
| 风险等级 | 标准 | 目标响应时间 |
|---|---|---|
| 严重(Critical) | CVSS ≥ 9.0,或已确认存在活跃利用 | 立即升级;在 15 个日历日内修复 |
| 高(High) | CVSS 7.0 – 8.9 | 在 30 个日历日内修复 |
| 中(Medium) | CVSS 4.0 – 6.9 | 在 90 个日历日内修复 |
| 低(Low) | CVSS < 4.0 | 在 180 个日历日内修复 |
| 信息性 | CVSS = 0.0 | 下一个计划发布 |
报告者将根据实际情况被告知验证结果和分配的优先级。
6.4 修复
[RMD-1-RQ-01] 应就如何修复漏洞做出决定。
[RMD-1-RQ-02] 应规划后续行动,包括修复时间表。
[RMD-2-RQ-01] 应产出修复措施。
[RMD-2-RQ-02] 在技术可行的情况下,安全更新应与功能更新分开提供。
本组织将为已验证的漏洞开发并测试修复或缓解措施。修复选项包括:
- 安全补丁:直接修复漏洞的软件更新
- 配置变更:缓解漏洞的产品配置变更
- 缓解指南:在完整修复之前为用户提供的临时风险降低指南
- 终止生命周期通知:如产品不再受支持,将通知用户
如果无法在目标时间内交付修复,本组织将通知报告者并提供修订的时间表和临时缓解指南。
6.5 修复测试
发布前,所有修复措施需经过:
- 功能测试,验证修复是否解决了漏洞
- 回归测试,确保对产品功能没有负面影响
- 兼容性测试,覆盖受影响的产品版本
6.6 发布与披露
修复完成后,本组织将:
- 通知报告者漏洞已解决
- 在适当时发布安全公告
- 在任何公开公告中注明报告者(如获得同意)
- 更新产品的安全文档
本组织支持协调公开披露。在任何公开披露之前,双方应就以下内容达成一致:
- 披露日期
- 任何公开公告或声明的内容
- 保护用户所需的禁运期
注意: 不同的禁运期可在本组织与报告者之间(或涉及协调员时)逐案协商。
本组织目标是在确认收到之日起不超过 120 个日历天的协调披露窗口内完成。如果无法在该窗口内完成,将通知报告者并商定修订日期。
6.7 发布后行动
安全更新发布后,本组织将:
- 监控与已发布修复相关的任何问题
- 验证漏洞是否已得到有效解决
- 更新漏洞记录的最终状态
- 对重大漏洞进行经验教训回顾
7. 安全通信
7.1 支持的安全通信方法
| 方法 | 用途 |
|---|---|
| OpenPGP 加密电子邮件 | 用于交换敏感漏洞详情 |
7.2 运营安全
所有非公开漏洞信息均被视为机密。访问仅限于授权的 PSIRT 成员和相关利益相关方,基于需要知道的原则。信息可使用交通灯协议(TLP)进行分类:
| TLP 等级 | 含义 |
|---|---|
| TLP:RED | 仅供指定接收者 — 不得超出指定接收者共享 |
| TLP:AMBER | 有限披露 — 仅限本组织及其利益相关方 |
| TLP:GREEN | 社区范围披露 — 在社区内共享 |
| TLP:CLEAR | 无限制披露 — 可不受限制地共享 |
8. 持续沟通
本组织承诺在漏洞处理过程中与报告者和利益相关方保持定期沟通:
- 确认收到:收到后 2 个工作日内
- 状态更新:在积极处理期间至少每 30 个日历天一次
- 验证结果:初始评估完成后提供
- 修复时间表:风险评估完成后沟通
- 解决通知:修复发布时提供
- 公开公告:通过本组织官网安全渠道发布
9. 保密性
本组织将对漏洞报告保密,未经明确同意,不会与第三方分享报告者提供的个人信息,法律要求除外。
非公开漏洞信息将按照第 7.2 节定义的运营安全措施进行处理。
希望匿名的报告者可以这样做;但匿名性可能限制本组织提供后续沟通或认可的能力。
10. 联系信息
| 字段 | 详情 |
|---|---|
| 安全联系人 | psirt@hxgroup.com |
| 邮寄地址 | 浙江省杭州市拱墅区莫干山路1418-35号(上城工业园区) |
| PGP 公钥 | https://www.hxgroup.com/wp-content/uploads/2026/07/HX_PSIRT_Team_0x3523DD3E4BCC88B9_public.asc |
| 响应时间 | 工作时间,08:30–17:30 UTC+8,周一至周五 |
| 升级联系人 | psirt@hxgroup.com |
11. 政策管理
11.1 审查与更新
本政策将至少每年审查一次,或在本组织的产品、监管环境或威胁态势发生重大变更后进行审查。更新将在本组织网站上发布并在内部传达。
11.2 例外情况
本政策的任何例外必须经文件所有者正式批准,并记录在例外登记册中。例外有时限,并需每年审查。
11.3 合规证据
本组织保留以下证据以证明符合本政策和 prEN 40000-1-3:
- 已发布的 CVD 政策(本文件)
- 联系机制公开可访问的证据
- 带追踪编号的已确认报告记录
- 验证和风险评估的文档
- 修复计划和时间表
- 修复测试报告
- 已发布的安全公告
- 与报告者和利益相关方的沟通记录
附录 A:漏洞报告模板
报告者在提交漏洞时可使用以下模板:
| 字段 | 描述 |
|---|---|
| 网络名称 | 姓名或化名 |
| 单位/团队 | 单位/团队 |
| 漏洞描述 | 漏洞的详细描述 |
| 受影响产品 | 产品名称和版本 |
| 漏洞评级 | 例如:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 漏洞复现过程描述 | 按照步骤详细阐述漏洞复现过程 |
| 漏洞攻击场景介绍 | 说明攻击者如何成功利用漏洞 |
| 修复建议 | 可选:建议的修复方案 |
附录 B:文件修订历史
| 版本 | 日期 | 作者 | 变更描述 |
|---|---|---|---|
| 1.0 | 2026年08月04日 | 向珂正 | 初次发布 |
附录 C:prEN 40000-1-3 条款对照表
本表将本 CVD 政策的各章节映射到 prEN 40000-1-3:2025 的相关要求。
| 标准条款 | 要求 | 政策章节 |
|---|---|---|
| 5.3.3 [PRE-2] | ||
| PRE-2-RQ-01 | CVD 政策已创建、发布并遵照执行 | 第 1 节 |
| PRE-2-RQ-02 | 包含联系机制 | 第 5.1 节 |
| PRE-2-RC-01 | 多感知渠道无障碍访问 | 第 5.1 节 |
| PRE-2-RQ-03 | 持续沟通期望 | 第 8 节 |
| PRE-2-RC-02 | 政策要素(范围、内容、发布、认可) | 第 3、5.2、6.6、10 节 |
| PRE-2-RC-03 | 披露策略/禁运期 | 第 6.6 节 |
| 5.3.4 [PRE-3] | ||
| PRE-3-RC-01 | 全程运营安全 | 第 7.2 节 |
| PRE-3-RQ-01 | 基于需要知道的访问限制 | 第 7.2 节 |
| 5.3.5 [PRE-4] | ||
| PRE-4-RQ-01 | 与报告者/利益相关方的沟通 | 第 8 节 |
| PRE-4-RQ-02 | 无障碍沟通模式 | 第 8 节 |
| 5.3.6 [PRE-5] | ||
| PRE-5-RC-01 | 安全通信机制 | 第 7.1 节 |
| PRE-5-RQ-01-RE | 提供安全通信(增强要求) | 第 7.1 节 |
| PRE-5-RC-02 | 保密性和消息完整性 | 第 7.1 节 |
| PRE-5-RC-03 | 匿名报告 | 第 5.3 节 |
| PRE-5-RC-04 | 不影响无障碍性 | 第 5.1 节 |
| 5.4.2 [RCP-1] | ||
| RCP-1-RQ-01 | 公开可访问的报告机制 | 第 5.1 节 |
| RCP-1-RQ-02 | 使用标识符/追踪编号的追踪机制 | 第 6.1 节 |
| RCP-1-RQ-03 | 在规定时间内确认收到 | 第 6.1 节 |
| RCP-1-RC-01 | 接受安全性较低渠道的报告 | 第 6.1 节 |
| 5.4.6 [RCP-5] | ||
| RCP-5-RC-01 | 协调员参与 | 第 4.3 节 |
| 5.5.2 [VRF-1] | ||
| VRF-1-RQ-01 | 信息不足时请求更多信息 | 第 6.2 节 |
| VRF-1-RQ-02 | 执行漏洞评估 | 第 6.2 节 |
| 5.5.3 [VRF-2] | ||
| VRF-2-RQ-01 | 根据框架进行风险评估 | 第 6.3 节 |
| VRF-2-RQ-02 | 分配优先级 | 第 6.3 节 |
| VRF-2-RQ-03 | 超过阈值时加快解决 | 第 6.3 节 |
| VRF-2-RQ-04 | 将验证结果告知报告者 | 第 6.3 节 |
| 5.6.2 [RMD-1] | ||
| RMD-1-RQ-01 | 做出修复决定 | 第 6.4 节 |
| RMD-1-RQ-02 | 规划带时间表的后续行动 | 第 6.4 节 |
| 5.6.3 [RMD-2] | ||
| RMD-2-RQ-01 | 产出修复措施 | 第 6.4 节 |
| RMD-2-RQ-02 | 安全更新与功能更新分开 | 第 6.4 节 |
| 5.6.4 [RMD-3] | ||
| RMD-3-RQ-01 | 修复措施经过测试 | 第 6.5 节 |
| 5.3.10 [PRE-9] | ||
| PRE-9-RQ-01 | 安全测试和审查计划 | 第 12.1 节 |
| 5.4.8 [RCP-7] | ||
| RCP-7-RQ-02 | 定期审查风险评估 | 第 12.1 节 |



